セキュリティ
Appleとハッカーの未来
Apple and a Hacker's Future (stratechery.com)
要約
著者のMacが、macOSの画面共有機能の脆弱性(CVE-2026-65400)を突かれてハッキングされ、仮想通貨マイナーが仕掛けられた。皮肉にも、著者のAIエージェントがこの侵入を検知し、マルウェアの特定と駆除に貢献した。Appleはユーザー保護のため、フルディスクアクセスやTCC(透明性、同意、制御)に関する制限を強化しているが、これは自律型AIエージェントがヘッドレスMacで動作する際の大きな障害となっており、著者はこの制限が将来的なAIの活用に悪影響を与える可能性を懸念している。
全文翻訳
Appleとハッカーの未来
2026年10月5日月曜日
ポッドキャストを聴く
この記事を聴く: ログインして聴く
私のコンピュータがハッキングされました。悪用された脆弱性は、このArs Technicaの記事で詳述されています。
オランダ当局は、攻撃者が悪意のあるコードを実行できるmacOSの高深刻度脆弱性が、積極的に悪用されていると警告しています。「NCSCは、インターネットからポート5900にアクセス可能な複数のシステムで、この脆弱性の積極的な悪用が観察されたことを示す通知を受け取りました」と、オランダ国家サイバーセキュリティセンターは今週初めに警告しました。「これらのすべてのケースで、影響を受けたシステムでroot権限が取得され、Moneroクリプトマイナーが配置されていました。」
CVE-2026-65400として追跡されているこの脆弱性は、macOS Tahoe、Sequoia、Sonoma向けにAppleが先週リリースしたパッチで修正されました。10点満点中7.1という深刻度評価のこの脆弱性は、macOSの画面共有機能のバグに起因しており、これによりリモートの第三者がマシンがオンになっている間に画面を表示し、キーボードとマウスを制御できます。根本原因は、「ステート管理」の不具合です。これは、先行するイベント、ユーザーインタラクション、変数、その他のシステム状態を追跡するものです。このエクスプロイトの動作を示すビデオは、こちらで見ることができます。
CVE-2026-65400の詳細については、先週のBlack Hatセキュリティカンファレンスで公開されました。Appleは先週、CVE-2026-65400が「認証なしの攻撃者がMacにアクセスできる可能性がある」と述べていました。Appleがなぜ断定的な表現を避けたのかは不明ですが、脆弱性を開示する際に多くの技術開発者の間で言葉を和らげるのは一般的です。Appleは、この脆弱性を報告したセキュリティ企業Bynarioを評価しました。
問題のコンピュータは、ClaudeとCodexしか実行していない私の常時稼働のMac Miniでした。この話が興味深い最初の理由は、それが私の救いとなったことです。
エージェント保護
私は、「Writing Things Down」やSharp Techのいくつかのエピソードで、私が一緒に仕事をする人々のために構築したエージェントであるGeckoについて議論しました。それは素晴らしいですが、意図的に機能とアクセスできる範囲を制限しています。私の本当のエージェントは、私のすべてのアイデアを書き留め、ここ数ヶ月で私が開始した無数のプロジェクトのステータスを追跡する、専用のClaude Codeスレッドです。
私がClaudeをこの機能に使用する理由はいくつかあります。Claudeのコードハーネスは、Codexよりも広範囲の議論をうまく処理できるようです。また、私が望む方法で物事を書き留めるようにという私の指示を、より優雅に実行してくれます。また、Codexには永続的な監視ツールがあり、これを受信トレイとして利用して、ステータスボードとのやり取りをキャプチャしています。このステータスボードは、私が書き留めたすべてのもの、およびTelegramボットとのやり取りを視覚的に追跡するために構築しました(OpenAIの新しいDotsは、ChatGPT/Codexで非常に必要とされていたこの機能の一部を実現しています)。この監視ツールは30分ごとに停止するため、私のエージェントはスケジュールでそれを再起動します。それがClaudeからのURGENT通知をトリガーしました。Claudeはより多くの診断情報を持っており、すべてのコマンドの実行を一方的に停止し、私のアカウントがパスワードなしで管理者コマンドを実行できるようになったと指摘しました。これはファイルが書き込まれた方法だと推測しました。そして、問題に対処するための次のステップの提案がいくつかありました。私が無視したのは、Claudeをもう呼び出さないようにという推奨でした。実際、私はClaudeを使ってマルウェアを根絶しました。最終的に、マルウェアがアクセスを獲得した正確な4秒間の期間を見つけ、将来それを監視するツールを作成し、その後Mac Miniをワイプしました。これらすべては、脆弱性を詳述したArs Technicaの記事を見つける前に行われました。それは非常に驚くべきことでした。
私は、これらのエージェントにコンピュータへのアクセスを許可することについて人々が神経質になっていることを理解しています(私が指摘したように、問題のMac MiniにはCodexとClaudeしかありません)。しかし、この場合、エージェントが永続的に実行されていなかったら、私はもっとひどい状況になっていたと主張することもできます。
Appleの保護
Appleはエージェントをあまり喜んでいないようです。先週、同社の開発者サイトは、「macOSでのフルディスクアクセスの更新」と題されたメモを公開しました。これを全文引用します。
「私たちは開発者に、Apple製品に信じられないほどの機能をもたらす強力なAPIを提供しており、ユーザーのプライベートデータを保護するために設計された一連のコントロールによってサポートされています。フルディスクアクセスは、バックアップアプリがMacで正常に機能するようにするために、これらのコントロールを大幅に迂回します。一部の開発者は、ユーザーが知らないうちに、システム上のファイル、メール、メッセージ、さらにはブラウジング履歴を含むすべてを公開するなど、ユーザーを危険にさらす可能性のある方法でフルディスクアクセスを使用しています。通信アプリの場合、これはユーザーが通信している人々のプライバシーを侵害する可能性もあります。今後、ユーザーが真にアプリにこの並外れたレベルのアクセスを許可したい場合は、非常に明確なユーザーアクションでのみ許可されるように、追加のコントロールを導入します。これに対処することは極めて重要です。AIエージェントがますます有能で自律的になるにつれて、このレベルのアクセスに伴うリスクは大幅に増加します。私たちは、ユーザーがそのようなアクセスを許可する前に、これらのリスクを明確に理解していることを保証することにコミットしており、それによって自身のデータとプライバシーについて情報に基づいた決定を下すことができます。」
Appleのソリューションがどのようなものになるかについて、私が神経質になっていると言うのは、控えめな表現です。
Macが完璧なエージェントホストである側面が一つあります。Appleは数十年にわたり、スクリプタビリティ、自動化、アクセシビリティAPI(これらは非常にしばしば同じものです)の組み合わせに投資しており、これらはコンピュータの使用に驚くほど適しています。さらに、macOSは認定されたUnixシステムであるという事実があります。これは、コマンドラインに完全に適したエージェントが、Unixシステム用に構築されたツール群全体にアクセスできることを意味します。そしてもちろん、Macのハードウェアは素晴らしいです。
問題は、私の特定のユースケース(主にChatGPTおよびClaudeアプリを介して他のコンピュータや私の電話からアクセスする、ヘッドレスで常時稼働のMac Mini)にとって、macOSは信じられないほど敵対的であるということです。最大の課題は、そのコンピュータ上で実行されているソフトウェア、エージェントを含む、ソフトウェアからは見えないGUIのみの権限プロンプトです。これらの権限プロンプトは、TCC(透明性、同意、制御)と呼ばれるmacOSサブシステムの一部ですが、Appleはこの名前をもう使用していないようです。あなたのMacにはTCCによって保護されている多くのものがあり(OSリリースごとにリストは長くなる一方です)、それらにアクセスしたいすべてのアプリに対して、保護されている項目へのアクセスを明示的に承認する必要があります。カメラの使用許可、またはさらに迷惑なことに、デスクトップやダウンロードへのアクセス許可を求められたことがあるなら、TCCに遭遇したことがあるでしょう。このシステムは煩わしいですが、プライマリMacでは管理可能です。エージェントを実行しているヘッドレスMacでは、2つの理由で災害です。第一に、エージェントは常に新しいプログラムを作成しますが、私の場合は、それらのプログラムがネットワーク上のデバイス(SMB共有など、TCC警告をトリガーする)にアクセスする必要があります。私が必要なのは、エージェントが作成したプログラムではなく、エージェントのための権限レイヤーです。TCCは抽象化のレベルが間違っています。第二に、TCCサブシステムは、どのプログラムも見ることができない保護されたスペースにプロンプトを公開します。これは、プログラムがサイレントに失敗し、エージェントが理由を知らないことを意味します。私がしなければならないのは、画面上に権限プロンプトがあるかもしれないと覚えておき、画面共有ソフトウェアでMac Miniにログインし、OKをクリックすることです。
これには実際、良い理由があります。TCCサブシステムの目標は、悪意のあるマルウェアがコンピュータにアクセスするのを防ぐことです。プロンプトがユーザーランドで実行されているソフトウェアからアクセス可能であれば、マルウェアはそれを回避できます。しかし、再び、私はエージェントのために目的を持って展開されたコンピュータを実行しています。私のユースケースでは、TCCは頭痛の種にすぎません。それが間接的に私がハッキングされる原因となりました。
Appleのフラストレーション
Ars Technicaから再び: NCSCが指摘したように、脆弱性i